エンティティ プロパティを管理する
このドキュメントでは、Google Security Operations でケース調査の一環として調査ページからエンティティのエンリッチメントプロパティを直接追加または編集し、ケース分析を効率的に行う方法について説明します。1 つのエンティティに追加できるエンティティ プロパティは最大 100 個です。
エンティティ プロパティ
エンティティは Google SecOps ケースの重要なコンポーネントであり、セキュリティ イベントに関与するオブジェクトを表します。効果的な調査を行うには、エンティティのプロパティを理解することが重要です。
エンティティとアーティファクトは、次のようにいくつかの点で異なります。
- アイコン: エンティティには青いストロークの付いた黒いアイコンが表示されますが、アーティファクトには緑色のアイコンが表示されます。
- 発生: 通常、同じエンティティは同じイベントに最大 2 回(送信元と宛先)表示されます。アラート内の同じタイプのアーティファクトの数に制限はありません。
- スコープ: エンティティは内部(組織のネットワーク内)または外部にできます。アーティファクトは常に内部です。
標準エンティティ プロパティの定義については、SOARInvolvedEntities をご覧ください。
プロパティを管理するには、新しいプロパティを追加する、既存の値を編集する、エンティティをアラートに追加します。詳しくは以下をご覧ください。
ページ間でエンティティ プロパティを追加または編集する
次のページでエンティティのエンリッチメント プロパティを追加または編集します。
- [**調査**]: ケースビューで [**探索**] をクリックして [**調査**] ページを開きます。
- [**エンティティ エクスプローラ**]: ケースビューで [**エンティティのハイライト**] ウィジェットをクリックし、関連するエンティティを選択します。
- [**ケース(エンティティのハイライト)**]: ケースビューで、 [**エンティティのハイライト**] ウィジェットのエンティティをクリックし、[**詳細を表示**] をクリックして、エンティティ プロパティを含むサイドドロワーを開きます。
- [**ケース(エンティティ グラフ)**]: ケースビューで [**エンティティ グラフ**] ウィジェットをクリックし、[**エンティティ**] をクリックします。エンティティ プロパティを含むサイドドロワーが開きます。
エンティティ プロパティを追加する
調査の一環として、他のエンティティキーを含めてケース
調査を充実させます。使用されているマルウェアの種類を特定して、
脅威をより深く理解します。この例では、
Malware_family という新しいエンティティ プロパティを作成する方法を示します。
エンティティ プロパティを追加する手順は次のとおりです。
- [ケース] キューに移動します。
- [**ウイルスが検出されたか、セキュリティ リスクが検出されました**] ケースを選択し、 [探索] をクリックして [調査] ページを開きます。
- [add] [Add] をクリックします。
Malware_family[キー] に「」、[値] に「Trojan.Generic」と入力します。- [保存] をクリックして、新しいエンティティ プロパティを追加します。
新しいエンリッチメントにより、 ケース調査中に追加の理解が得られます。
エンティティ プロパティを編集する
この例では、潜在的なマルウェアの脅威に関連するケースで、ファイルが信頼度が低い疑わしいものとして
マークされているユースケースについて説明します。TI エンリッチメント ブロックと調査を実行した後、ファイルが悪意のあるものであると確信し、confidence_level を [低] から [高] に更新します。
エンティティ プロパティを編集する手順は次のとおりです。
- [ケース] ページに移動します。
- [**ウイルスが検出されたか、セキュリティ リスクが検出されました**] ケースに移動し、 [**探索**] をクリックして [**調査**] ページを開きます。
- [tag] [ファイル ハッシュ エンティティ] を [調査] ページでクリックします。
- [confidence_level] 値にポインタを合わせます。
- [more_vert] [その他] をクリックし、[プロパティの表示または編集] を選択します。
- [エンティティ プロパティの表示または編集] ダイアログで、[Confidence_level] の値を [低] から [高] に変更して、ハッシュ エンティティの潜在的なリスクをハイライトします。表示形式を選択して、サイドドロワーでのデータの表示方法を制御することもできます。
- [保存] をクリックします。
エンティティの信頼度が更新され、サイド ドロワーに反映されます。
新しいエンティティまたは既存のエンティティを追加する
新しいエンティティまたは既存のエンティティを追加する手順は次のとおりです。
- [more_vert] [Alert Options] をクリックし、[Add Entity] を選択します。
- [アラートにエンティティを追加] ダイアログで、 [既存のエンティティを追加] または [新しいエンティティを追加] からエンティティを選択します。
- 識別子を入力し、[add] [Add] [>] [Apply] をクリックします。
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。